Клиентская валидация как главный враг безопасности

Один "гений" сделал админку доступной по URL /a с нулевой серверной валидацией. Достаточно было просто угадать короткий путь — и ты уже в панели управления.

Мораль: никогда не доверяйте клиенту. Все критические проверки должны дублироваться на бэкенде, а чувствительные роуты — защищаться proper авторизацией. И да, никогда не кладите админку в sitemap.xml 😅

🔗 https://frntnts.ru/posts/2026-01-31-kak-ne-nuzhno-delat-avtorizatsiyu-razbor-katastroficheskih-o-1769841293148